Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
Droit du Travail

Paie externalisée : répartir les responsabilités

Paie externalisée : répartissez validation, DSN, retours, sécurité et réversibilité entre employeur et prestataire.

Confier la préparation des bulletins à un cabinet ne suffit pas à organiser la paie. Il reste à décider qui transmet les variables, valide le résultat, consulte les retours DSN et corrige une erreur. Une répartition écrite évite que chacun considère l’autre responsable de la prochaine action.

Distinguer obligation sociale et mission confiée

L’article L. 3243-2 du Code du travail place la remise du bulletin lors du paiement du salaire à la charge de l’employeur. La lettre de mission peut confier sa préparation et sa diffusion à un prestataire, mais il faut contrôler ce qui est effectivement inclus. Source : L. 3243-2.

L’employeur doit notamment faire parvenir des faits fiables : entrée ou sortie, temps travaillé, absence, rémunération décidée. Le cabinet ne peut pas deviner une modification restée dans le dossier d’un manager. Inversement, une question technique reçue du cabinet doit avoir un interlocuteur capable de répondre avant l’échéance.

Construire une matrice de fonctionnement

Opération À préciser dans la mission
Collecte des variables Format, date, interlocuteur et preuve de validation
Paramétrage Qui propose, qui vérifie la convention et qui autorise le changement
Contrôle des bulletins Contrôles du cabinet et validation employeur distincts
Paiement Qui prépare le fichier bancaire et qui autorise l’exécution
DSN Dépôt, consultation des retours et traitement des anomalies
Réponse au salarié Canal d’entrée, transmission ciblée et responsable de réponse
Fin de mission Données restituées, formats, accès et sort des copies

Ajoutez les remplaçants et les situations urgentes. Une mention générale « gestion complète » est moins utile qu’une répartition vérifiable sur ces opérations.

Encadrer le traitement des données

Lorsque le prestataire traite les données de paie pour le compte de l’employeur selon ses instructions, le contrat doit répondre à l’article 28(3) du RGPD : objet, durée, catégories de données et de personnes, instructions, confidentialité, sécurité, assistance et fin de prestation. La qualification dépend des opérations réelles ; elle ne se déduit pas seulement du nom du cabinet. Source : RGPD, articles 4(7), 4(8) et 28(3).

Utilisez le guide du contrat de sous-traitance RGPD pour ce volet, puis rattachez-le au fonctionnement concret de la paie. Un contrat conforme sur le papier n’indique pas forcément qui ouvrira le compte rendu reçu demain.

Contrôler les échanges et les changements bancaires

Prévoyez un canal de transmission identifié, des comptes individuels et des accès correspondant aux fonctions. Évitez qu’une liste contenant salaires, coordonnées bancaires et taux fiscaux soit envoyée à tous les responsables opérationnels.

Pour un changement de compte bancaire, définissez une vérification distincte de la simple réception d’un message. Documentez le contrôle et son auteur, sans accumuler des pièces privées sans rapport avec le besoin. Le prélèvement à la source demande également un circuit confidentiel.

La CNIL recommande de gérer les habilitations selon les besoins, de retirer les droits devenus inutiles et de prévoir une revue. Ces mesures concernent aussi les accès du prestataire aux outils de l’entreprise. Source : sécurité et habilitations.

Préparer la sortie avant de signer

Demandez un exemple de restitution : bulletins, paramétrages utiles, historiques nécessaires, déclarations et anomalies ouvertes. Vérifiez ce qui restera consultable après résiliation et par quel moyen. La restitution contractuelle ne doit pas être confondue avec un droit d’accès permanent à l’ancien portail.

Organisez un transfert limité aux besoins de la nouvelle mission. La migration des dossiers RH doit préserver la continuité de paie tout en séparant les archives du dossier actif. Les corrections DSN en cours méritent une liste de passation dédiée.

La lettre de mission doit aussi permettre de savoir qui retrouve et transmet les pièces nécessaires à un contrôle Urssaf. Préparez ce circuit avec le prestataire avant qu’une demande documentaire urgente ne révèle une archive inaccessible.

Ce qu’il faut retenir

  • Décrivez les tâches, les validations et les remplaçants.
  • Faites correspondre le contrat RGPD aux opérations réellement confiées.
  • Préparez la confidentialité des échanges et la vérification des changements sensibles.
  • Organisez la restitution et le suivi des anomalies avant la fin de mission.

FAQ

Le cabinet peut-il valider seul une nouvelle prime ?

La mission doit distinguer conseil, calcul et décision de rémunération. Une donnée de paie doit correspondre à une décision ou un fait vérifié par l’entreprise.

Le contrat RGPD remplace-t-il la lettre de mission ?

Il couvre un autre ensemble d’obligations. Les deux documents doivent rester cohérents, notamment sur les instructions, l’assistance et la fin de prestation.

Faut-il donner au prestataire tout le dossier RH ?

Donnez accès aux informations nécessaires à sa mission. Les évaluations, enquêtes internes ou documents médicaux ne doivent pas être transmis par simple commodité.

Recevez nos analyses pratiques de conformité dans la newsletter.

À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →